Veille sécuritéBackend & données
P3Élevée
Un indice MLS RFC 9420 codé sur 32 bits pouvait être interprété comme un entier signé négatif et passer une vérification de validité. Un membre du groupe pouvait ainsi provoquer une consommation mémoire sans borne et un déni de service; mettre à niveau vers la version corrigée.
Java
IdentifiantCVE-2026-17507
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifBouncy Castle for Java 1.86
Source : NVD — CVE-2026-17507
Analyse technique
Le traitement de leaf_index utilisait une comparaison signée au lieu d’une comparaison non signée, permettant à un PrivateMessage de déclencher une croissance sans limite de la liste de nœuds.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-02 à 08:17:01.310Z, soit 2026-10-02T10:17:01+02:00, dans la période demandée.
ImpactDéni de service affectant les membres d’un groupe MLS.
Versions affectéesBouncy Castle for Java avant 1.86
Version corrigéeBouncy Castle for Java 1.86
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,32% · percentile 23,2%
Publication2026-10-02T10:17:01+02:00
Mise à jour2026-10-02T20:17:03+02:00
Détection / vérification
Identifier les usages de Bouncy Castle for Java et les chemins MLS concernés; vérifier la version déployée.
Action recommandée
Mettre à niveau vers Bouncy Castle for Java 1.86 ou une version ultérieure corrigée.
Sources
Priorisation DFS : P3 · 1 source(s).